Files
craftvia/docs/wizard-uebergabe/02_Fachcontent_C1-C9/C7_Rollen-Funktionstrennung.md
T
msolarczekandClaude Opus 5 c8e6f30a27
CI / build-and-check (push) Canceled after 0s
CI / audit (push) Canceled after 0s
CI / sbom (push) Canceled after 0s
Basis: Certvia dev@a48c5fb als Fundament für Craftvia
Unveränderter Stand von certvia/dev (a48c5fb) plus Craftvia-Spezifikation
und Brandbook unter docs/craftvia/. ISMS-Module werden im Folgecommit entfernt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-14 11:05:39 +02:00

3.9 KiB

C7 — ISMS-Soll-Rollenmodell + Funktionstrennung (+ Bestellungs-Vorlage)

Schaltet frei: A4 (ISMS-Rollen & Funktionstrennung, Schritt 3). Grundlage: variables.schema.json (ROLE_*), Richtlinie R01_ISMS-Organisation-und-Rollen.

1. Soll-Rollenmodell

Rolle Variable Kernverantwortung Besetzung
Oberste Leitung ROLE_MANAGEMENT Gesamtverantwortung ISMS, Ressourcen, Freigabe von Leitlinie/Richtlinien, Managementbewertung intern (GF)
Informationssicherheitsbeauftragte(r) ROLE_ISB Aufbau/Pflege/Weiterentwicklung ISMS, Beratung der Leitung, Risikomanagement, Audits, Meldeweg; berichtet direkt an die Leitung intern oder extern
IT-Leitung / IT-Verantwortung ROLE_IT_LEAD Betrieb, technische Umsetzung der Maßnahmen intern oder extern (Dienstleister)
Personalleitung ROLE_HR_LEAD Personalsicherheit, On-/Offboarding, Awareness intern
Datenschutzbeauftragte(r) ROLE_DPO Datenschutz-Compliance (bei Verarbeitung personenbezogener Daten) intern oder extern

Bezug: Controls 1.2.1/1.2.2 (Organisation der IS), 2.1.x (Personal), 7.1.2 (Datenschutz). Rollen-Variablen befüllen Platzhalter in allen Vorlagen (Verantwortlich/Freigabe).

2. Funktionstrennungs-Regeln (Prüfung im Wizard)

Regel-ID Bedingung Ergebnis Begründung
FT-01 ROLE_ISB = ROLE_IT_LEAD (dieselbe Person, beide intern) Konflikt → Hinweis + Aufgabe ISB muss die IT unabhängig überwachen können; Selbstkontrolle unzulässig
FT-02 ROLE_ISB intern und direkt der IT-Leitung unterstellt Konflikt (schwach) → Hinweis Weisungsunabhängigkeit/Berichtsweg an Leitung gefährdet
FT-03 ROLE_ISB = ROLE_MANAGEMENT Konflikt → Hinweis + Aufgabe Leitung kann eigene ISMS-Verantwortung nicht selbst überwachen
FT-04 ROLE_ISB nicht benannt Lücke → Aufgabe „ISB bestellen" (Control 1.2.2) ISB ist Muss-Anforderung
FT-05 ROLE_DPO fehlt trotz FLAG_PERSONAL_DATA Lücke → Aufgabe „DSB benennen/prüfen" Datenschutz-Organisation erforderlich
FT-06 Antragsteller = Genehmiger von Zugriffsrechten (aus IAM-Daten) Konflikt → Hinweis Vier-Augen bei Berechtigungsvergabe (Control 4.2.1)

Kompensierende Kontrollen (wenn Trennung z. B. bei Kleinorganisation nicht möglich): externer ISB (GEFIM-Modell), Vier-Augen mit der Leitung, dokumentierte Ausnahmegenehmigung + verstärkte Protokollierung. Der Wizard bietet bei Konflikt „Trennung herstellen" oder „kompensierende Kontrolle dokumentieren" (→ Aufgabe bzw. Nachweis).

3. Bestellungs-/Ernennungs-Vorlage (Paket-Stil)

Neue Vorlage VA-00_ISB-Bestellung.md bzw. Textbaustein in R01, mit Platzhaltern und Ankern:

# Bestellung Informationssicherheitsbeauftragte(r)

| Feld | Wert |
|------|------|
| Organisation | {{ORG_NAME}} |
| Bestellte Person / Funktion | {{ROLE_ISB}} |
| Bestellt durch | {{ROLE_MANAGEMENT}} |
| Besetzung | {{#if FLAG_ISB_EXTERNAL}}extern (Dienstleistervertrag){{/if}}{{#if FLAG_ISB_INTERNAL}}intern{{/if}} |
| Version / Datum / Status | {{DOC_VERSION}} / {{DOC_DATE}} / {{DOC_STATUS}} |

<!-- REQ 1.2.2-M1 -->
Die Organisation {{ORG_NAME}} bestellt {{ROLE_ISB}} mit Wirkung zum {{DOC_DATE}} zum/zur Informationssicherheitsbeauftragten.

## Aufgaben und Befugnisse
- Aufbau, Pflege und Weiterentwicklung des ISMS gemäß VDA ISA.
- Beratung der Leitung; jährliche Überprüfung von Richtlinien und Wirksamkeit.
- Koordination von Risikomanagement, Schulungen, Audits, Maßnahmen.
- Melde-/Eskalationsrecht direkt an {{ROLE_MANAGEMENT}}; Zugang zu relevanten Informationen/Systemen.

## Freigabe
| Rolle | Name | Datum, Unterschrift |
|-------|------|---------------------|
| Leitung | {{ROLE_MANAGEMENT}} | |
| ISB | {{ROLE_ISB}} | |

Neue Flags bei Bedarf in variables.schema.json: FLAG_ISB_EXTERNAL / FLAG_ISB_INTERNAL (aus Q-ROLE-02). Nach Anlage _verify.py → OK.